Проектирование
Для каждой системы до реализации строится модель угроз по STRIDE на основе диаграммы потоков данных. Сценарии злоупотребления пишутся рядом с пользовательскими историями и становятся тест-кейсами.
Разработка
Статический анализ, анализ состава ПО и поиск секретов запускаются на каждом пул-реквесте и блокируют мердж при находках высокого уровня. Ревью обязательно; свой код никто не вливает сам.
Эксплуатация
IAM по принципу минимальных привилегий, короткоживущие учётные данные, шифрование при передаче и хранении, централизованный аудит-лог и алерты на аномальный доступ к проду.
Проверка
Ежегодный внешний пентест наших собственных продуктов, чек-лист контролей по OWASP ASVS и открытое приглашение вашим аудиторам проверить наш код и пайплайны.
Это было полезно?
47 из 53 сочли это полезным